Παγκόσμια Διάκριση: Χάρης Φλωρίδης – O Κύπριος ερευνητής ασφάλειας που εντόπισε & δημοσιοποίησε αδυναμία υψηλής σημαντικότητας στην εταιρεία Checkpoint!!!
To SecNews σε ΑΠΟΚΛΕΙΣΤΙΚΟΤΗΤΑ αναδεικνύει σήμερα το γεγονός εντοπισμού κρίσιμης αδυναμίας στην Checkpoint, κορυφαία εταιρεία ασφάλειας στον κόσμο από Κύπριο ερευνητή!
Table of Contents
H αδυναμία στην ιστοσελίδα της Checkpoint
Η εκμετάλλευση της αδυναμίας που εντόπισε ο κ. Χάρης Φλωρίδης όπως αποδείχτηκε, παρείχε τη δυνατότητα σε εξωτερικό κακόβουλο επιτιθέμενο, με μηδενική γνώση της εσωτερικής υποδομής της εταιρείας,να υποκλέψει ή να αλλοιώσει κρίσιμες πληροφορίες. Η χρήση της αδυναμίας όπως αναφέρουν διακεκριμένοι ερευνητές που επικοινώνησε το SecNews, μπορούσε να προκαλέσει ανυπολόγιστες συνέπειες εκθέτοντας την εταιρεία τόσο σε θέματα εμπιστευτικότητας & νομικά ως προς τους πελάτες της αλλά και κυρίως να αποτελέσει πλήγμα στην φήμη της εταιρείας
Η ευπάθεια οφειλόταν σε μία λανθασμένη παράμετρο της υποσελίδας όπου εμφανίζονται οι συνεργάτες της σε όλο το κόσμο συγκεκριμένα εδώ (http://partners.us.
checkpoint.com/partnerlocator/ ).
Η μερική εκμετάλλευση της αδυναμίας, προσέδιδε την δυνατότητα στον επιτιθέμενο να αποκτήσει να αποκτήσει πρόσβαση στη Βάση Δεδομένων της Check Point με πρόσθετες δυνατότητες επέκτασης της πρόσβασης. Οι αποδείξεις ύπαρξης & χρήσης της αδυναμίας είναι στην κατοχή του Ερευνητή και της εταιρείας. Η εταιρεία, επιβεβαιώνει την εν λόγω δυνατότητα πρόσβασης όπως φαίνεται και στη σχετική ανακοίνωση, η οποία ωστόσο δεν δημοσιεύει τις ακριβείς λεπτομέρειες ώστε να μην πληγεί η φήμη της.
Επιπλέον το SecNews διαθέτει στοιχεία που επιβεβαιώνουν την ύπαρξη & χρήση της αδυναμίας, αλλά δεν τα δημοσιοποιεί μιας και αναφέρονται στοιχεία Πελάτη της Checkpoint στον οποίον πραγματοποιήθηκαν οι δοκιμές.
Λίγα λόγια για τον ερευνητή
Το πλάνο επίλυσης της αδυναμίας.
Ακολουθώντας πλήρως τη δεοντολογία ως προς την «Υπεύθυνη Γνωστοποίηση Ευπαθειών», ο κ. Φλωρίδης κοινοποίησε συγκεκριμένες εισηγήσεις για την άμεση επίλυσή της και προτάσεις για πρόσθετη διερεύνηση πιθανών περιστατικών.
Σε επικοινωνία που επιδιώξαμε με τον κ. Χάρη Φλωρίδη μας ανέφερε ότι ο εντοπισμός της άκρως κρίσιμης αδυναμίας έγινε χωρίς τη χρήση αυτοματοποιημένων εργαλείων , αλλά χειροκίνητα. Είναι άλλωστε γνωστό ότι οι penetration testers υψηλού κύρους και γνώσης επιλέγουν να χρησιμοποιούν χειροκίνητες μεθόδους αποκλειστικά βασισμένες στο γνωστικό τους υπόβαθρο. Τα αυτοματοποιημένα εργαλεία άλλωστε καθιστούν τον εντοπισμό και την εκμετάλλευση αδυναμιών πολλές φορές μη εφικτό (λόγω των περιορισμένων ελέγχων που πραγματοποιούν).